PT-2026-106810 · Unknown · Quasar Framework
CVE-2026-106102
·
Publicado
2026-10-06
·
Atualizado
2026-10-06
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Quasar Framework versões anteriores a 2.22.0
Description
O serializador
getHead(), exclusivo de SSR, em ui/src/plugins/meta/Meta.js utiliza getAttr() para interpolar valores fornecidos via useMeta() em marcações de título, meta, link e script sem a devida codificação de texto HTML ou de atributos entre aspas. A função injectServerMeta() anexa essa saída à resposta bruta renderizada pelo servidor. Um invasor capaz de influenciar metadados dinâmicos da página, como nomes de produtos ou títulos de postagens, pode encerrar o contexto HTML e injetar marcações executáveis antes da hidratação. Hidratação é o processo no qual o JavaScript do lado do cliente assume o HTML estático enviado pelo servidor para torná-lo interativo.Recommendations
Atualizar para a versão 2.22.0.
Exploit
Correção
Improper Encoding or Escaping of Output
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Quasar Framework